Graylog: 認識索引(Indices)

此文件屬於處理保留政策指南的一部分。請在此處查看完整指南:如何設定日誌保留政策

👋 歡迎瀏覽 Stackhero 文件

Stackhero 提供全託管的 Graylog cloud 方案,專為高效與簡易而設。您可以:

  • 依賴隨服務附送的無限量、專屬 SMTP 電郵伺服器
  • 只需一鍵即可輕鬆更新,無需手動操作。
  • 使用受 HTTPS 保護的自訂網域名稱(例如 https://logs.your-company.com),讓您的團隊安全直接存取。
  • 專屬私人基礎設施上享有卓越效能安全性,無需與他人共用資源,亦無「嘈吵鄰居」問題。

專注於您的數據,而非工具管理:只需數分鐘,即可開始使用 Stackhero 的 Graylog cloud hosting 方案。

在設定保留政策之前,了解 Graylog 和 OpenSearch 所使用的索引運作方式非常重要。可以將索引想像成實體容器。Graylog 會「打開」一個容器(即一個索引),並將收到的訊息放入其中。當這個容器的配額被超過時,該容器會被關閉、存放到架上,然後為後續訊息開啟一個新容器。

您可以根據不同的標準來設定這個配額:

  1. 訊息數量:「每個容器最多保留 2,000 萬條訊息,然後啟動新容器。」
  2. 時間限制:「每個容器使用 10 天,然後切換到新容器。」
  3. 容量限制:「每個容器儲存 20 GB,然後換下一個。」

同時也會設定可存放在架上的最大容器數量。如果超過這個數量,最舊的容器會自動被刪除。例如,若您設定最多 20 個容器,但架上已有 22 個,則最舊的 2 個容器會被移除。

在這個比喻中,容器代表索引,架子代表 OpenSearch,而最大數量則是允許的索引數量。